教育統計指南
密碼安全的現代共識:長度、不重複、兩步驟
破解密碼的數學很直白:每加一個字元,暴力破解成本翻數十倍;而「P@ssw0rd」這種符合所有複雜度規則的密碼,在字典攻擊面前秒破。長度+隨機+不重複使用,是三個真正有效的槓桿。
更新日期:
要解決的問題
多數人的密碼策略還停留在十年前:一組「主密碼」到處用、加個 @ 和 123 應付複雜度檢查、被系統逼著每季改一次就在尾巴加流水號。這些行為的共同結果是——任何一個小網站外洩,你所有帳號一起淪陷(撞庫攻擊),而且攻擊者對「尾號遞增」的模式再熟悉不過。
適合誰使用
所有人。特別是還在多站共用同一組密碼、或公司仍強制定期改密碼的 IT 決策者。
公式與概念
長度是最大的槓桿:8 字元的隨機密碼(含大小寫數字符號)約 6×10^15 種組合,現代 GPU 叢集數小時可窮舉;12 字元同字元集約 5×10^23 種,同樣硬體要數萬年。每加 1 個字元,成本乘上約 95 倍。這就是為什麼 NIST SP 800-63B 把「長度至少 8、鼓勵更長」放在核心,而把複雜度規則降級。
複雜度規則的翻案:強制「必含大寫+數字+符號」造出的多是 P@ssw0rd1 這類「人類覺得複雜、字典攻擊覺得親切」的密碼——攻擊字典早就內建 a→@、o→0 的變形規則。同理,強制定期更換已被 NIST 與微軟指引移除:它只會讓使用者在舊密碼尾巴 +1,安全性沒有提升、還鼓勵寫在便利貼上。真正該換密碼的時機只有一個:確認或懷疑外洩時。
不重複使用比什麼都重要:攻擊者拿到 A 站外洩的帳密清單,第一件事就是去 B、C、D 站自動嘗試(credential stuffing)。解法不是記 50 組密碼——人做不到——而是密碼管理器記 49 組隨機密碼+你記 1 組夠長的主密碼(四個不相關單字組成的 passphrase 是好選擇),再給重要帳號全部開兩步驟驗證。
操作步驟
- 分級:把帳號分成「錢與身分」(銀行、email、雲端)與「一般」兩級,前者優先處理。
- 「錢與身分」級全部換成 16 字元以上的隨機密碼(產生器產生),並開啟兩步驟驗證。
- 啟用一個密碼管理器(瀏覽器內建的也遠勝重複使用),把隨機密碼存進去。
- 主密碼用 4 個不相關單字的 passphrase(例如「螢幕 芭樂 潛艇 拖鞋」的英文版),只記這一組。
- 用外洩查詢服務檢查自己的 email 是否在已知外洩清單中,中過的站立即換密碼。
實際範例
比較三組密碼:「P@ssw0rd2026!」14 字元、符合所有複雜度規則——字典攻擊內建此模式,實測等級的破解工具幾分鐘內攻破。「correct horse battery staple」式的四單字 passphrase 28 字元——暴力窮舉不可行,字典組合攻擊也因單字彼此無關而成本極高。「kT9#mQ2$vL8@nR4w」16 字元全隨機——數學上最強,但人記不住,所以它屬於密碼管理器。結論:管理器存隨機碼、腦子記 passphrase,各司其職。
常見錯誤
- 一組密碼走天下——任何一站外洩等於全部外洩。
- 用個人資訊當材料:生日、手機、寵物名,社交工程的第一輪猜測就是這些。
- 被迫定期改密碼就尾號 +1,模式一眼可破。
- 把兩步驟驗證嫌麻煩關掉——它擋下的正是「密碼已外洩」這個最壞情況。
推薦工具
常見問題
- 密碼到底要幾個字元?
- 隨機密碼 12 字元起跳、重要帳號 16+;passphrase 型 4 個單字(約 20+ 字元)。低於 10 字元的隨機密碼在現代硬體面前撐不了多久。
- 寫在紙上很不安全嗎?
- 看威脅模型:家裡抽屜的紙條只有入室竊賊看得到,而重複使用的密碼暴露給全世界的攻擊者。對長輩而言,紙本+不重複,比重複使用安全得多。
- 瀏覽器記住密碼可以信任嗎?
- 主流瀏覽器的密碼庫有加密與同步保護,遠勝重複使用或弱密碼。進階需求(跨瀏覽器、共享、稽核)再考慮獨立密碼管理器。
- 兩步驟驗證選簡訊還是 App?
- App(TOTP)優於簡訊:SIM 卡劫持攻擊可攔截簡訊。但「簡訊兩步驟」仍遠勝「沒有兩步驟」,先開起來再升級。
下一步
用密碼產生器為每個重要帳號產一組 16 字元隨機密碼,存進管理器,然後把兩步驟驗證全部打開。